Podle dostupných zjištění společností TRM Labs, Elliptic a Chainalysis útok pravděpodobně souvisel se severokorejskou, státem podporovanou skupinou UNC4736, známou také pod označeními AppleJeus, Citrine Sleet nebo Lazarus Group . Připsání útoku ale vycházelo z předběžných on-chain indikátorů a vyšetřování v době zveřejnění zpráv stále probíhalo .
Klíčové je, že nešlo o klasický exploit smart kontraktu. Útočníci napadli především důvěru, procesy a správu protokolu.
Příprava trvala týdny až měsíce. Cílem nebylo prolomit kód silou, ale vytvořit podmínky, ve kterých bude škodlivá operace vypadat jako běžná administrativní transakce.
1. Vznik falešného tokenu. Útočníci vytvořili bezcenný CarbonVote Token (CVT) s počáteční nabídkou 750 milionů tokenů .
2. Umělé nafouknutí ceny. Na Raydium založili pool s likviditou kolem 500 dolarů a pomocí wash tradingu — tedy obchodování, při němž stejný účastník vytváří zdání skutečné tržní aktivity — posunuli vnímanou cenu CVT přibližně k 1 dolaru. Orákula Driftu pak token rozpoznala jako přijatelné kolaterálové aktivum .
3. Dlouhodobé sociální inženýrství. Útočníci se několik měsíců vydávali za zástupce legitimní kvantitativní obchodní firmy. Setkávali se s lidmi z týmu Driftu na konferencích a postupně si budovali důvěru u signatářů multisig peněženky — tedy skupiny, která musí společně schválit citlivé transakce .
4. Past s předem podepsanými transakcemi. Signatáře přiměli předem schválit transakce, které působily jako rutinní operace. Ve skutečnosti obsahovaly skrytá oprávnění k administrativnímu převzetí Driftovy Security Council, tedy bezpečnostní a řídicí rady protokolu .
5. Zneužití „durable nonces“. Útočníci využili mechanismus Solany označovaný jako durable nonce, který umožňuje připravit transakce k pozdějšímu použití. Podle vyšetřovatelů jim tento postup pomohl převzít plnou administrativní kontrolu bez časové prodlevy neboli timelocku .
6. Vyprázdnění skutečných aktiv. Po převzetí kontroly byl CVT zapsán jako platný kolaterál, byly odstraněny ochrany výběrů a následovalo 31 rychlých výběrů. Z protokolu zmizela skutečná aktiva uživatelů — mimo jiné ETH, USDC, SOL a zabalený bitcoin — v celkové hodnotě zhruba 285 milionů dolarů za méně než 12 minut .
TRM Labs označila kořen problému za kombinaci sociálního inženýrství namířeného proti signatářům multisig peněženky a migrace Security Council bez časového zámku, která odstranila poslední obrannou vrstvu protokolu . Tým Driftu následně uvedl, že šlo o selhání provozní bezpečnosti, nikoli o chybu v samotném kódu smart kontraktů .
Drift do hodiny od odhalení incidentu pozastavil vklady a obchodování. Ve veřejném upozornění uživatele varoval, aby do protokolu neposílali další prostředky, a zdůraznil, že „nejde o aprílový žert“ .
Tým zapojil policii i specializované firmy TRM Labs, Chainalysis, Elliptic a Halborn. Jejich úkolem bylo vysledovat ukradené prostředky a identifikovat pachatele . Drift také poslal zprávy přímo na blockchainu do čtyř ethereum adres, které dohromady držely přibližně 129 000 ETH spojených s krádeží .
Společnost Tether, vydavatel stablecoinu USDT, se zavázala vést program obnovy v hodnotě 150 milionů dolarů. Tether měl podle oznámeného plánu přispět přímo 127,5 milionu dolarů, zatímco zbývající část měli dodat další, blíže neuvedení partneři .
Poškození uživatelé obdrželi takzvané recovery tokeny. Každý token měl odpovídat přibližně jednomu dolaru ověřené ztráty a představovat poměrný nárok na prostředky v ozdravném fondu.
Fond začínal přibližně na 3,8 milionu dolarů ve zbývajících aktivech protokolu a měl se rozšířit o příslib ve výši 147,5 milionu dolarů od Tetheru a jeho partnerů . Výplata proto není okamžitým vrácením peněz, ale nárokem závislým na velikosti fondu, budoucích příjmech platformy a dalších krocích obnovy.
Drift oznámil přísnější ověřování signatářů, řízení přístupů podle rolí, kontrolu transakcí mimo hlavní komunikační kanál, behaviorální monitoring signatářů a opatření proti rizikům předem podepsaných transakcí .
V červnu 2026 Drift oznámil rozsáhlý rebranding. Dostupné informace nepotvrzují, že by se platforma měla přejmenovat na Velocity DEX. Oznámený směr je jiný: Drift se má vrátit jako specializovaná solanová burza perpetual futures, tedy „Solana Perp DEX“, zaměřená výhradně na perpetual swapy vypořádané v USDT .
Tento krok má několik hlavních částí:
Incident byl označen za největší DeFi exploit roku 2026 a druhý největší v historii Solany . Zároveň ukázal, že bezpečnost decentralizovaného protokolu nekončí u auditu smart kontraktů.
Útočníci nemuseli najít chybu v kódu. Stačilo jim přesvědčit správné lidi, vytvořit falešný obraz likvidity a využít slabé místo v procesu schvalování. V okamžiku, kdy získali administrativní kontrolu, mohli technické ochrany protokolu obejít.
Rebranding proto není jen změnou marketingového směru. Představuje pokus přejít z širokého DeFi centra na úžeji zaměřenou a bezpečnostně přísnější burzu perpetual kontraktů. Menší počet produktů může znamenat menší prostor pro chyby ve správě, zatímco fond podporovaný Tetherem má pomoci obnovit důvěru uživatelů.
Pro celé prostředí Solany zůstává případ Driftu varováním: multisig operace potřebují důsledné ověřování signatářů, průběžné sledování jejich chování, detekci neobvyklých transakcí a především omezení rizik spojených s předem podepsanými schváleními .